OpenFGA Authorization Bypass
13Vexday Risk Score
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
ssvc Trackcvss 5.8epss 0.4%
probabilidade de exploração
0.4%top 64% das CVEs
exploração observada
nãonenhuma fonte reporta
Em resumo
OpenFGA, um sistema de autorização, tem um defeito onde armazena em cache decisões de permissão de forma incorreta ao usar recursos avançados como condições e dados contextuais. Um atacante poderia explorar isso para ignorar verificações de permissão e ganhar acesso não autorizado a recursos.
Detalhe técnico
CVE-2024-56323 é um bypass de autorização no OpenFGA v1.3.8–v1.8.2 que afeta as APIs Check/ListObjects quando condições e tuplas contextuais são usadas simultaneamente com cache de consultas ativado. A vulnerabilidade resulta do tratamento inadequado do cache da lógica de autorização condicional, permitindo que atacantes reutilizem decisões positivas armazenadas em cache para requisições de acesso não autorizado. A mitigação requer atualização para v1.8.3 ou desativação do cache de consultas.
Resumo gerado e traduzido por IA a partir da descrição oficial.
OpenFGA is an authorization/permission engine. IN OpenFGA v1.3.8 to v1.8.2 (Helm chart openfga-0.1.38 to openfga-0.2.19, docker v1.3.8 to v.1.8.2) are vulnerable to authorization bypass under the following conditions: 1. calling Check API or ListObjects with a model that uses [conditions](https://openfga.dev/docs/modeling/conditions), and 2. calling Check API or ListObjects API with [contextual tuples](https://openfga.dev/docs/concepts#what-are-contextual-tuples) that include conditions and 3. OpenFGA is configured with caching enabled (`OPENFGA_CHECK_QUERY_CACHE_ENABLED`). Users are advised to upgrade to v1.8.3. There are no known workarounds for this vulnerability.
CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:N/VA:N/SC:H/SI:H/SA:H